View a markdown version of this page

使用 CloudTrail 監控 Amazon Quick - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用 CloudTrail 監控 Amazon Quick

Amazon Quick 已與 整合 AWS CloudTrail。此服務提供 Amazon Quick AWS 中使用者、角色或服務所採取動作的記錄。CloudTrail 會將 Amazon Quick 的 API 呼叫擷取為事件。擷取的呼叫包括來自 主控台的一些呼叫,以及對 API 操作的所有程式碼呼叫。如果您建立線索,您可以將 CloudTrail 事件持續交付至 Amazon S3 儲存貯體,包括 Amazon Quick 的事件。即使您未設定追蹤,依然可以透過 CloudTrail 主控台中的事件歷史記錄檢視最新事件。使用 CloudTrail 收集的資訊,您可以判斷向 Amazon Quick 提出請求的人員和時間。您也可以識別來源 IP 地址、特定請求和其他詳細資訊。

注意

CloudTrail 記錄支援 Amazon Quick API 操作和此頁面上記錄的非 API 事件。當您檢查事件範例時,事件記錄會包含選取的中繼資料,例如帳戶 ID、資源 ID 和使用者身分。對於聊天對話和意見回饋,請使用 使用 CloudWatch Logs 監控 Amazon Quick。如需signal-by-capability模型,請參閱 Amazon Quick 中的事件回應、記錄和監控

Amazon Quick 會將操作指標發佈至 CloudWatch,您可以針對這些指標建立 CloudWatch 警示。如需詳細資訊,請參閱使用 Amazon CloudWatch 主控台建立警示。若要提醒個別 CloudTrail 事件,您可以開發處理 CloudTrail 日誌的自訂解決方案。

您可以在服務運作狀態儀表板上檢視 Amazon Quick 服務狀態。

根據預設,CloudTrail 會使用 Amazon S3-managed來加密交付至儲存貯體的日誌檔案。對於可直接管理的安全層,您可以改為將 AWS KMS 受管金鑰 (SSE-KMS) 用於 CloudTrail 日誌檔案。SSE-KMS 會加密日誌檔案,但不會加密摘要檔案。摘要檔案是使用 Amazon S3 受管加密金鑰 (SSE-S3) 進行加密。

若要進一步了解 CloudTrail,包括如何設定及啟用,請參閱《AWS CloudTrail 使用者指南》

使用 記錄 Amazon Quick 操作 AWS CloudTrail

   目標對象:系統管理員 

當您建立 AWS 帳戶時,會在您的帳戶上啟用 CloudTrail。當 Amazon Quick 中發生支援的事件活動時,該活動會與事件歷史記錄中的其他服務 AWS 事件一起記錄在 CloudTrail 事件中。您可以在 AWS 帳戶中檢視、搜尋和下載最近的事件。如需詳細資訊,請參閱《使用 CloudTrail 事件歷史記錄檢視事件》https://docs.aws.amazon.com/awscloudtrail/latest/userguide/view-cloudtrail-events.html

若要持續記錄您 AWS 帳戶中的事件,包括 Amazon Quick 的事件,請建立追蹤。線索能讓 CloudTrail 將日誌檔案交付至 Amazon S3 儲存貯體。依預設,當您在主控台中建立追蹤時,該追蹤會套用至所有的 。該追蹤會記錄來自 AWS 分割區中所有區域的事件,並將日誌檔案交付到您指定的 Amazon S3 儲存貯體。此外,您可以設定其他 AWS 服務,以進一步分析和處理 CloudTrail 日誌中所收集的事件資料。如需詳細資訊,請參閱下列內容:

Amazon Quick 支援將下列動作記錄為 CloudTrail 日誌檔案中的事件:

  • 是否使用根登入資料或 AWS Identity and Access Management 使用者登入資料提出請求

  • 提出該請求時,是否使用了 IAM 角色或聯合身分使用者的暫時安全登入資料

  • 請求是否由其他 AWS 服務提出

如需有關使用者身分的詳細資訊,請參閱 CloudTrail userIdentity 元素

根據預設,每個 Amazon Quick 日誌項目都包含下列資訊:

  • userIdentity – 使用者身分

  • eventTime – 事件時間

  • eventID – 事件 ID

  • readOnly – 唯讀

  • awsRegion – AWS 區域

  • eventSource (Qucksight) – 事件來源 (Amazon Quick)

  • eventType (AwsServiceEvent) – 事件類型 (AWS 服務事件)

  • recipientAccountId (客戶 AWS 帳戶) – 收件人帳戶 ID (客戶 AWS 帳戶)

有些事件包含設為 userIdentity.invokedBy的欄位quicksight.amazonaws.com。這表示事件是由 Amazon Quick 服務代表帳戶觸發,而不是由直接使用者動作觸發。您可以在分析追蹤時,使用此欄位來區分使用者起始的操作與服務內部呼叫。

注意

CloudTrail 會將使用者身分顯示為unknown直接由 Amazon Quick 佈建 (舊版佈建) 的使用者。透過 IAM Identity Center 驗證的使用者會顯示為 IdentityCenterUser ,並在 userIdentity元素中包含完整onBehalfOf詳細資訊。

在線索中探索 Amazon Quick 事件

Amazon Quick 會在功能啟動和發展時新增新事件名稱。下列非 API 事件代表線索擷取內容的子集。若要探索您帳戶中的所有 Amazon Quick 事件,請查詢您的追蹤eventSource: quicksight.amazonaws.com並檢查eventName值。事件名稱遵循一致的模式:操作名稱 (例如 CreateFlowUpdateAgent) 與其相關的功能相符。

範例:Amazon Quick 日誌檔案項目

追蹤是一種組態,能讓事件以日誌檔案的形式交付到您指定的 Amazon S3 儲存貯體。CloudTrail 日誌檔案包含一或多個日誌專案。一個事件為任何來源提出的單一請求,並包含請求動作、請求的日期和時間、請求參數等資訊。CloudTrail 日誌檔並非依公有 API 呼叫的堆疊追蹤排序,因此不會以任何特定順序出現。

下列範例所顯示的 CloudTrail 日誌項目示範 BatchCreateUser 動作。

{ "eventVersion":"1.11", "userIdentity": { "type":"Root", "principalId":"123456789012", "arn":"arn:aws:iam::123456789012:root", "accountId":"123456789012", "userName":"test-username" }, "eventTime":"2017-04-19T03:16:13Z", "eventSource":"quicksight.amazonaws.com", "eventName":"BatchCreateUser", "awsRegion":"us-west-2", "requestParameters":null, "responseElements":null, "eventID":"e7d2382e-70a0-3fb7-9d41-a7a913422240", "readOnly":false, "eventType":"AwsServiceEvent", "recipientAccountId":"123456789012", "serviceEventDetails": { "eventRequestDetails": { "users": { "test-user-11": { "role":"USER" }, "test-user-22": { "role":"ADMIN" } } }, "eventResponseDetails": { "validUsers":[ ], "InvalidUsers":[ "test-user-11", "test-user-22" ] } } }

在 CloudTrail 中記錄 Amazon Quick 資料事件

除了管理事件之外,Amazon Quick 還支援所選資源類型的 CloudTrail 資料事件。資料事件預設為關閉。在線索上透過進階事件選取器啟用它們。

下列 Amazon Quick 資源類型支援資料事件:

Resource Type (資源類型) 事件名稱 可用性
AWS::Quicksight::ActionConnector InvokeAction 全面推出
AWS::QuickSight::Flow 全面推出
AWS::QuickSight::FlowSession 全面推出
AWS::Quicksight::Companion 依區域而異
AWS::Quicksight::CompanionAccess 依區域而異
AWS::QuickSight::Namespace 依區域而異
重要

資料事件資源類型可用性因帳戶和 而異 AWS 區域。如果您的區域不支援資源類型,則put-event-selectors呼叫會傳回該類型的錯誤。建立一個呼叫put-event-selectors,只包含您區域中支援的資源類型,並從該呼叫中省略不支援的類型。

注意

與資源類型 ARNs QuickSight中的 Quicksight相比, 大小寫是有意的,並因資源類型而異。設定事件選取器時,請使用上面顯示的確切大小寫。

啟用資料事件

使用進階事件選取器來啟用資料事件。包含管理事件選擇器以保留管理事件記錄:

aws cloudtrail put-event-selectors \ --trail-name your-trail-name \ --region us-east-1 \ --advanced-event-selectors '[ { "Name": "All management events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Management"] } ] }, { "Name": "Quick action connector data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Quicksight::ActionConnector"] } ] }, { "Name": "Quick flow data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::QuickSight::Flow"] } ] }, { "Name": "Quick flow session data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::QuickSight::FlowSession"] } ] } ]'

AWS::QuickSight::Namespace 如果您的 區域支援AWS::Quicksight::CompanionAccess,請新增 AWS::Quicksight::Companion、 和 的選擇器。

InvokeAction 資料事件

當使用者或流程調用動作連接器時,CloudTrail 會記錄InvokeAction資料事件。此事件會擷取下列資訊:

  • 來電者身分,包括 onBehalfOf.userIdendUserArn

  • 調用動作actionIdactionConnectorId

  • 結果: invokeActionStatushttpStatusCode

  • readOnly: false (一律)

  • eventCategory: Data, managementEvent: false

  • 資源類型: AWS::Quicksight::ActionConnector

重要

InvokeAction 不包含動作的輸入參數 (例如電子郵件收件人、主旨或內文) 或任何核准決策。使用 CloudWatch 提供的日誌進行對話內容。

注意

readOnly 欄位一律false用於動作連接器調用,包括唯讀動作,例如列出電子郵件。若要區分讀取與寫入操作,請篩選 actionId 而非 readOnly 欄位。

下列範例顯示成功電子郵件動作InvokeAction的資料事件:

{ "eventVersion": "1.11", "userIdentity": { "type": "IdentityCenterUser", "accountId": "111122223333", "onBehalfOf": { "userId": "a1b2c3d4-e5f6-7890-abcd-ef1234567890", "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" } }, "eventTime": "2026-08-19T20:26:36Z", "eventSource": "quicksight.amazonaws.com", "eventName": "InvokeAction", "awsRegion": "us-east-1", "sourceIPAddress": "203.0.113.1", "requestParameters": { "awsAccountId": "111122223333", "actionConnectorId": "52bde8f0-3de5-4e3d-9283-222f81a9fc4f", "actionId": "SendUserEmail", "endUserArn": "arn:aws:quicksight:us-east-1:111122223333:user/default/johndoe" }, "responseElements": { "invokeActionStatus": "SUCCESS", "invokeActionOutput": { "httpInvokeActionOutput": { "httpStatusCode": "200" } } }, "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::Quicksight::ActionConnector", "ARN": "arn:aws:quicksight:us-east-1:111122223333:action-connector/52bde8f0-3de5-4e3d-9283-222f81a9fc4f" } ], "eventType": "AwsApiCall", "managementEvent": false, "eventCategory": "Data" }

使用 CloudTrail 日誌追蹤非 API 事件

下列非 API 事件會擷取在您的 CloudTrail 追蹤中:

使用者管理
  • CreateAccount – 建立帳戶

  • BatchCreateUser – 建立使用者

  • BatchResendUserInvite – 邀請使用者

  • UpdateGroups – 更新群組

    這個事件僅會使用 Enterprise Edition。

  • UpdateSpiceCapacity – 更新 SPICE 容量

  • DeleteUser – 刪除使用者

  • Unsubscribe – 取消訂閱使用者

訂閱
  • CreateSubscription – 建立訂閱

  • UpdateSubscription – 更新訂閱

  • DeleteSubscription – 刪除訂閱

儀表板
  • GetDashboard – 取得儀表板

  • CreateDashboard – 建立儀表板

  • UpdateDashboard – 更新儀表板

  • UpdateDashboardAccess – 更新儀表板存取

  • DeleteDashboard – 刪除儀表板

分析
  • GetAnalysis – 取得分析

  • CreateAnalysis – 建立分析

  • UpdateAnalysisAccess – 更新分析存取

  • UpdateAnalysis – 更新分析

    • RenameAnalysis – 重新命名分析

    • CreateVisual – 建立視覺效果

    • RenameVisual – 重新命名視覺效果

    • DeleteVisual – 刪除視覺效果

    • DeleteAnalysis – 刪除分析

資料來源
  • CreateDataSource – 建立資料來源

    • FlatFile – 一般檔案

    • External – 外部

    • S3 – S3

    • ImportS3ManifestFile – S3 清單檔案

    • Presto – Presto

    • RDS – RDS

    • Redshift – Redshift (手動)

  • UpdateDataSource – 更新資料來源

  • DeleteDataSource – 刪除資料來源

資料集
  • CreateDataSet – 建立資料集

    • CustomSQL – 自訂 SQL

    • SQLTable – SQL 資料表

    • File – CSV 或 XLSX

  • UpdateDataSet – 更新 SQL Join 資料集

  • UpdateDatasetAccess – 更新資料集存取

  • DeleteDataSet – 刪除資料集

  • Querydatabase – 在資料集重新整理期間,查詢資料來源。